Azure'da anahtar yönetimi

Not

Sıfır Güven üç ilkeden oluşan bir güvenlik stratejisidir: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Anahtar yönetimi de dahil olmak üzere veri koruma, "en az ayrıcalık erişimi kullan" ilkesini destekler. Daha fazla bilgi için bkz. Sıfır Güven nedir?

Azure, platform tarafından yönetilen ve müşteri tarafından yönetilen şifreleme anahtarlarını destekler.

Azure, platform tarafından yönetilen anahtarları (PMK) üretir, depolar ve yönetir. PMK'lerle etkileşim kurmanız gerekmez. Örneğin, Bekleyen Azure Veri Şifrelemesi için kullanılan anahtarlar varsayılan olarak PMK'lerdir.

Müşteri tarafından yönetilen anahtarlar (CMK'lar), oluşturduğunuz, sildiğiniz, kullandığınız ve yönetilen anahtarlardır. CMK'leri müşteriye ait bir anahtar kasasında veya donanım güvenlik modülünde (HSM) depolayabilirsiniz. Kendi anahtarını getir (BYOK), harici bir depolama konumundan anahtarları Azure anahtar yönetim hizmetine aktardığınız bir CMK senaryosudur. Daha fazla bilgi için bkz. Azure Key Vault: Kendi anahtar belirtiminizi getirme.

Anahtar şifreleme anahtarı (KEK), şifrelediğinden bir veya daha fazla şifreleme anahtarına erişimi denetleen birincil anahtardır.

CMK'ları yerel olarak veya daha yaygın olarak bulut anahtarı yönetim hizmetinde depolayabilirsiniz.

Azure anahtar yönetimi hizmetleri

Azure anahtarlarınızı bulutta depolamak ve yönetmek için Azure Key Vault, Azure Key Vault Yönetilen HSM, Azure Bulut HSM ve Azure Ödeme HSM gibi çeşitli seçenekler sunar. Bu seçenekler, FIPS uyumluluk seviyesi, yönetim genel yükü ve amaçlanan uygulamalar açısından farklılık gösterir.

Doğru anahtar yönetim çözümünü seçmeye yönelik kapsamlı bir rehber için bkz. Doğru anahtar yönetim çözümünü nasıl seçersiniz.

Azure Key Vault (standard tier)

Azure Key Vault standart katmanı, FIPS 140-2 Seviye 1 doğrulanmış çoklu kiracı bulut anahtarı yönetim hizmetidir. Bunu asimetrik anahtarları, sırları ve sertifikaları depolamak için kullanabilirsiniz. Azure Key Vault standart katmanında saklanan anahtarlar yazılımla korunur. Bunları dinlenme sırasında şifreleme ve özel uygulamalar için kullanabilirsiniz. Azure Key Vault standart katmanı, modern bir API ve Azure hizmetleriyle geniş bölgesel dağıtımlar ve entegrasyonlar sağlar. Daha fazla bilgi için bkz . Azure Key Vault hakkında.

Azure Key Vault (premium tier)

Azure Key Vault premium tier, FIPS 140-3 Seviye 3 doğrulanmış, PCI uyumlu ve çoklu kiralayıcı HSM sunumudur. Asimetrik anahtarları, sırları ve sertifikaları saklamak için kullanın. Anahtarları Marvell LiquidSecurity HSM'leri kullanarak güvenli bir donanım sınırında saklar. Microsoft, temel alınan HSM'yi yönetir ve çalıştırır. Dinlenme sırasında şifreleme ve özel uygulamalar için Azure Key Vault premium tier'da saklanan anahtarları kullanın. Azure Key Vault premium katmanı ayrıca modern bir API, geniş bölgesel dağıtımlar ve Azure hizmetleriyle entegrasyonlar sağlar.

Önemli

Azure Entegre HSM, desteklenen sanal makinelerde (VM'lerde) kriptografik işlemler için ayrı bir Azure altyapı yeteneğidir. Bu özellik genellikle 8 veya daha fazla vCPU olan Windows Trusted Launch VM'leri için desteklenen AMD v7 VM SKU'larında mevcuttur ve müşteri onayını gerektirir. Daha fazla bilgi için Azure Entegre HSM genel büzemine bakınız.

Azure Key Vault Premium katman müşterisiyseniz ve anahtar hâkimiyeti, tek kiracılık veya saniye başına daha yüksek sayıda kriptografik işlem gereksiniminiz varsa, bunun yerine Azure Key Vault Managed HSM'yi değerlendirin. Key Vault premium katmanı, Microsoft tarafından işletilen paylaşılan HSM'leri kullanır. Müşteriye ait bir güven kökü gerektiren iş yükleri için Yönetilen HSM kullanın. Daha fazla bilgi için bkz . Azure Key Vault hakkında.

Not

Azure Key Vault premium katmanı, hem yazılım korumalı hem de HSM korumalı anahtarların oluşturulmasına olanak tanır. Azure Key Vault premium seviyesi kullanıyorsanız, oluşturduğunuz anahtarın HSM korumalı olduğundan emin olun.

Azure Key Vault Yönetilen HSM

Azure Key Vault Managed HSM, FIPS 140-3 Seviye 3 doğrulu, tek kiracılı bir HSM sunumudur ve size bir HSM'nin dinlenme halindeki şifreleme, anahtarsız SSL/TLS boşaltma, harici anahtar yönetimi ve özel uygulamalar için tam kontrol imkanı verir. Harici anahtar yönetimi önizleme aşamasında olup yalnızca wrap ve unwrap işlemlerini destekler. Azure Key Vault Yönetilen HSM, gizli anahtarlar sunan tek anahtar yönetimi çözümüdür. Tek bir mantıksal, yüksek kullanılabilirliğe sahip HSM cihazı olarak görev yapan üç HSM bölümünden oluşan bir havuz alırsınız. Bir hizmet ön ucu, Key Vault API'si aracılığıyla kriptografik işlevleri erişime sunar. Microsoft, HSM sağlama, yama uygulama, bakım ve donanım yük devretme işlemlerini gerçekleştirir, ancak anahtarlara erişimi yoktur. Müşteri, HSM için güvenin kaynağı olan güvenlik alanına sahiptir ve kontrol eder. Güvenlik alanının kaybı, tüm anahtarların kalıcı ve geri döndürülemez kaybına yol açar. Azure Key Vault Managed HSM, Azure SQL, Azure Depolama, Azure Information Protection ve Microsoft 365 için Customer Key ile tümleşir. Ayrıca F5 ve NGINX ile Anahtarsız TLS desteğini de destekliyor. Daha fazla bilgi için bkz. Azure Key Vault Yönetilen HSM'ye genel bakış.

Azure Cloud HSM

Azure Cloud HSM, HSM'leriniz üzerinde tam idari yetkisi veren, yüksek erişime uygun, FIPS 140-3 Seviye 3 onaylı tek kiracı hizmetidir. Azure Cloud HSM, Azure Ayrılmış HSM'nin ardılıdır ve şifreleme anahtarlarını depolamak ve şifreleme işlemleri gerçekleştirmek için müşteriye ait güvenli bir HSM kümesi sağlar. Microsoft, HSM altyapısının yüksek kullanılabilirliğini, düzeltme ekini ve bakımını üstleniyor. Hizmet, PKCS#11, Apache, NGINX ve F5 BIG-IP ile SSL/TLS boşaltma, sertifika otoritesi (CA) özel anahtar koruması, şeffaf veri şifreleme (TDE) ve belge ile kod imzalama gibi çeşitli uygulamaları destekler. Azure Cloud HSM, PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) ve anahtar depolama sağlayıcısı (KSP) gibi endüstri standartları API'leri destekler. Bu API'ler, Azure Cloud HSM'yi uygulamaların yerli, Azure Ayrılmış HSM veya AWS CloudHSM'den taşınması için iyi bir seçenek haline getirir. Daha fazla bilgi için Azure Cloud HSM genel bakışına bakınız.

Azure Ödeme HSM

Azure Payment HSM, FIPS 140-2 Seviye 3 ve PCI HSM v3 doğrulamasına sahip, tek kiracılı fiziksel HSM hizmetidir. Microsoft veri merkezlerinde ödeme PIN işlemi, ödeme kimlik belgesi verme, anahtar ve kimlik doğrulama veri güvenliği ile hassas veri koruması gibi ödeme işlemleri için ödeme HSM cihazı kiralanabilirsiniz. Hizmet PCI DSS, PCI 3DS ve PCI PIN uyumludur. Azure Payment HSM, tek kiracılı HSM'ler sunar, böylece tam idari kontrol ve HSM'ye münhasır erişim sağlarsınız. Microsoft HSM'yi size dağıttıktan sonra, Microsoft'un müşteri verilerine erişimi olamaz. HSM'ye artık ihtiyacınız olmadığında, Microsoft HSM'yi serbest bıraktığınız anda müşteri verilerini sıfırlar ve siler, böylece gizlilik ve güvenliği korumaya yardımcı olur. Daha fazla bilgi için Azure Payment HSM genel bakışına bakınız.

Azure Özel HSM (kullanımdan kaldırılıyor)

Azure Özel HSM kullanımdan kaldırılıyor. Microsoft, 31 Temmuz 2028'e kadar mevcut Ayrılmış HSM müşterilerini tam olarak destekleyecektir. Microsoft yeni müşteri işe alım taleplerini kabul etmiyor. Tam detaylar ve gerekli işlemler için Azure Ayrılmış HSM emeklilik duyurusuna bakınız.

Eğer Azure Ayrılmış HSM kullanıcısıysanız, Transition from Azure Ayrılmış HSM to Azure Key Vault Managed HSM veya Azure Cloud HSM sayfalarına bakabilirsiniz. Azure Cloud HSM artık genel kullanıma sunuldu ve Azure Ayrılmış HSM'nin ardılı oldu.

Fiyatlandırma

Azure Key Vault Standart ve Premium katmanları işlem bazında ücretlendirilir; premium, donanım destekli anahtarlar için ek olarak anahtar başına aylık ücret uygulanır. Azure Key Vault Yönetilen HSM, Azure Cloud HSM ve Azure Ödeme HSM işlem bazında ücretlendirilmemektedir. Bunun yerine, sabit bir saatlik ücret üzerinden ücretlendirilen sürekli açık cihazlardır. Ayrıntılı fiyatlandırma bilgileri için bkz. Key Vault fiyatlandırması, Bulut HSM fiyatlandırması ve Ödeme HSM fiyatlandırması.

Hizmet Sınırları

Azure Key Vault Yönetilen HSM, Azure Cloud HSM ve Azure Ödeme HSM ayrılmış kapasite sunar. Azure Key Vault standart ve premium katmanları çok kiracılı tekliflerdir ve istek kısıtlama sınırlarına sahiptir. Hizmet sınırları için bkz. Key Vault hizmet sınırları ve Bulut HSM hizmet sınırları.

Atıl durumdaki şifreleme

Azure Key Vault ve Azure Key Vault Managed HSM, Azure services ve Microsoft 365 ile müşteri tarafından yönetilen anahtarlar için entegre olur. Bu hizmetlerde depolanan verilerin geri kalanında şifreleme için Azure Key Vault ve Azure Key Vault Yönetilen HSM'de kendi anahtarlarınızı kullanabilirsiniz. Düzenleyici veya sözleşmesel gereksinimleri olan kuruluşlar için, anahtar materyalin fiziksel olarak Microsoft altyapısının dışında kalmasını zorunlu kılan kuruluşlar için, Azure Key Vault Managed HSM ayrıca harici anahtar yönetimini destekler. Harici anahtar yönetimi önizleme aşamasında ve anahtar şifreleme anahtarını Azure dışındaki müşteri tarafından işletilen bir HSM'de tutar. Azure Cloud HSM ve Azure Payment HSM, altyapı hizmet olarak (IaaS) sunumlarıdır ve Azure platform as a service (PaaS) veya software as a service (SaaS) hizmetleriyle entegre değildir. Azure Key Vault ve Azure Key Vault Yönetilen HSM ile dinamik durumdaki şifrelemeye genel bakış için bkz. Azure'da Dinamik Durumda Veri Şifrelemesi.

API'ler

Azure Cloud HSM, PKCS#11, OpenSSL, JCA, JCE, CNG ve KSP API'lerini destekler. Azure Ödeme HSM, HSM yönetimi ve şifreleme işlemleri için Thales payShield arabirimlerini kullanır. Azure Key Vault ve Azure Key Vault Yönetilen HSM bu API'leri desteklemez. Bunun yerine Azure Key Vault REST API'sini kullanır ve SDK desteği sunar. Azure Key Vault API'si hakkında daha fazla bilgi için bkz . Azure Key Vault REST API Başvurusu.

Sonraki Adımlar